مواكبة المحتالين: كيفية مكافحة الهجمات التي تستند إلى الذكاء الاصطناعي التوليدي والبيانات البيومترية المستندة إلى المستندات
أدى التحول الرقمي إلى توسيع نطاق تفاعل الأفراد مع البنوك وشركات الخدمات المالية بشكل كبير. فقد جعلت التكنولوجيا إجراء إجراءات التسجيل من أريكة المنزل أمرًا عمليًّا تمامًا مثل الذهاب شخصيًّا إلى الفرع المحلي.
من ناحية، أدى تطور تقنيات التحقق والمصادقة عن بُعد إلى فتح الباب أمام الخدمات المصرفية عبر الإنترنت والتجارب الرقمية الأخرى التي أصبحت أكثر بساطة وراحة للأفراد. ومن ناحية أخرى، أدى ذلك أيضًا إلى زيادة المسؤولية القانونية المتعلقة بالاحتيال.
بالإضافة إلى ذلك، أدت التكنولوجيا المتطورة القادرة على إنشاء هويات افتراضية عبر الإنترنت إلى ظهور تحديات جديدة. فقد زودت تقنيات «ديب فايك» ووثائق الهوية المزيفة وهجمات «الإدخال الرقمي» الجهات الخبيثة بالأدوات اللازمة لإحداث فوضى واسعة النطاق.
لمواكبة أنشطة المحتالين، يتعين على مقدمي الخدمات المالية تعزيز إجراءات التسجيل والتوثيق لديهم باستخدام تقنيات تحقق فعالة ودقيقة.
تؤدي التقنيات الجديدة غير الخاضعة للتنظيم إلى حدوث اختراقات في الهوية الاصطناعية
في الوقت الذي تشهد فيه سرقة الهوية التقليدية تزايدًا، حيث تسببت في خسائر بلغت 52 مليار دولار وأثرت على 42 مليون شخص بالغ في الولايات المتحدة وحدها في عام 2021، تواجه البنوك أيضًا تهديدًا جديدًا وأكثر تعقيدًا، ألا وهو الاحتيال عبر الهوية الاصطناعية (SIF).
في حين أن الاحتيال التقليدي المتعلق بالهوية يعتمد عادةً على استخدام المعلومات المسروقة، فإن الاحتيال المتعلق بالهوية المركبة ينطوي على إنشاء «شخص» – أي هوية جديدة تمامًا – لا وجود له، وذلك عن طريق مزج معلومات التعريف الشخصية (PII) المسروقة أو الوهمية أو التي تم التلاعب بها.
كيف يتم إنشاء الهويات المزيفة:
- يقوم المحتالون بإنشاء وثيقة هوية مزورة ومفصلة. وقد تكون هذه المعلومات مزيجًا من بيانات حقيقية ومسروقة ومزورة — على سبيل المثال، رقم ضمان اجتماعي مسروق مقترنًا باسم مزور بالكامل أو عنوان تم تعديله بشكل طفيف.
- ثم يقومون بإنشاء صور مركبة تتطابق مع الصورة الموجودة في وثيقة الهوية المزورة. ويستخدمون هذا المزيج في محاولة للتحايل على عملية التحقق من الهوية التي تتبعها المؤسسة.
عادةً ما يقوم المحتالون ببناء سجل ائتماني أو مصرفي ما كجزء من هذه العملية. وقد يشمل ذلك استنفاد الحد الأقصى لخطوط الائتمان الخاصة بهم، على سبيل المثال، مما يجعل من شبه المستحيل على البنوك أو المؤسسات المالية التمييز بين ما إذا كان هؤلاء الأفراد يواجهون مجرد صعوبات مالية (مثل فقدان الوظيفة) أم أنهم مجرمون يرتكبون أنشطة غير قانونية – حتى يصبح الأمر متأخرًا جدًّا.
يهدف هذا النوع الجديد من الاحتيال بشكل خاص إلى التحايل على وثائق الهوية وتقنيات التحقق البيومترية – التي تُعد المعيار الحالي للتحقق الرقمي من الهوية – ويكاد يكون من المستحيل كشفه من خلال عمليات التحقق من البيانات وحدها (مثل التحقق من الهوية عبر مكتب الائتمان). يتطلب مكافحة هذا النوع من الاحتيال «ضربة مزدوجة» – وهي نهج يجمع بين التحقق من وثائق الهوية وتقنيات المقاييس الحيوية للعمل معًا من أجل منع هذه الأنواع المتطورة من التهديدات.
ما المقصود بالصور الاصطناعية؟ ولماذا تشكل التهديدات الاصطناعية، مثل الذكاء الاصطناعي التوليدي و«ديب فايك»، مصدر قلق متزايد؟
وكما ذكرنا سابقًا، تتمثل إحدى الطرق الشائعة لجعل الهويات المزيفة تبدو حقيقية في استخدام الصور المزيفة. يمكن للمجرمين استخدام التكنولوجيا لإنشاء صور أو مقاطع فيديو واقعية تم التلاعب بها رقميًا لاستبدال ملامح شخص ما بملامح شخص آخر، أو حتى «ابتكار» أشخاص غير موجودين. ويُعد الذكاء الاصطناعي التوليدي والتزييف العميق (deep fakes) أداة قوية للغاية في تعزيز نجاح عمليات الاحتيال باستخدام الهويات الاصطناعية.
«ديب فايك» هو تسجيل فيديو تم تشويهه أو التلاعب به أو إنشاؤه اصطناعيًّا باستخدام تقنيات التعلم العميق لتقديم تمثيل لشخص ما تم إنشاؤه بواسطة الذكاء الاصطناعي — مثل قناع رقمي. ولا يمكن تمييز بعض أكثر أشكال «ديب فايك» تطورًا عن الوجه الحقيقي، بما في ذلك حركات العين والفم الطبيعية. يمتد استخدام تقنية الديب فايك في عمليات الاحتيال المتعلقة بالهوية المزيفة من هجمات التمثيل إلى هجمات الحقن الرقمي – وكلاهما يحاول التحايل على عملية التحقق من الوجه.
سرعان ما تبنّت البنوك في جميع أنحاء العالم تقنية التحقق من الوجه، حيث برزت كأكثر الطرق أمانًا لتأمين الهوية عبر الإنترنت — مقارنةً بالطرق التي أصبحت شائعةً وأقل أمانًا وغير مريحة، مثل كلمات المرور ورموز OTP. أصبح التحقق من الوجه جزءًا لا يتجزأ من تجربة الخدمات المصرفية الرقمية، ووفقًا لاستطلاع أجرته شركة iProov، فإن 64% من المستهلكين العالميين الذين يستخدمون الخدمات المصرفية عبر الهاتف المحمول إما يستخدمون بالفعل التحقق من الوجه للوصول إلى حساباتهم، أو سيفعلون ذلك إذا أمكنهم ذلك.
ولهذا السبب، من الضروري أن يتمكن أي حل رقمي للتسجيل من ربط الهويات الرقمية بشكل قوي بالأفراد في العالم الحقيقي. يؤكد حل Microblink-iProov أن شخصًا حقيقيًّا يقوم بالتحقق من وثيقة هويته الموثوقة في الوقت الفعلي، وأن الوثيقة لم يتم التلاعب بها. وهذا يمنع استخدام الهويات المزيفة أثناء عملية التسجيل، قبل دخولها إلى النظام.
هجمات العرض مقابل هجمات الحقن الرقمي
هناك مجموعة متنوعة من هجمات التظاهر التي يمكن للمجرمين استخدامها في محاولة للوصول بشكل غير قانوني إلى حساب المستخدم أو امتيازاته. وإلى جانب المحاولة المادية لانتحال صفة مستخدم حقيقي، يمكن أن تتضمن هجمات التظاهر أيضًا عرض عنصر ما أمام الكاميرا الموجهة نحو المستخدم. كما يمكن للمجرم إنشاء مقطع فيديو مزيف (ديب فايك)، ثم عرض هذا الفيديو، عبر شاشة أخرى، على الجهاز الذي يقوم بإجراء عملية التحقق من الوجه.
تستفيد هجمات «الحقن الرقمي» من نفس مستوى تقنية «ديب فايك»، لكنها تنطوي على قيام المحتال إما بإعادة توجيه بث فيديو التحقق إلى كاميرا تعمل ببرنامج، أو حقن صورة مزيفة باستخدام تقنية «ديب فايك» في تدفق بيانات التطبيق، أو حتى استخدام محاكي لتقليد جهاز المستخدم.
كشف التقرير الأخير لشركة iProov حول استخبارات التهديدات أن هجمات الحقن كانت أكثر شيوعًا بخمس مرات من هجمات العرض المستمر على الويب طوال عام 2022. علاوة على ذلك، فإن تقنيات الكشف عن الحيوية (أي التقنيات المستخدمة لتحديد ما إذا كان مصدر العينة البيومترية هو إنسان حي أم تمثيل مزيف) موثوقة نسبيًا في الكشف عن هجمات التقديم التقليدية، مما يجعل هجمات الحقن الرقمية محط اهتمام المحتالين الأكثر مهارة.
تصبح تقنية «ديبفيك» أكثر خطورةً عندما تُستخدم في هجمات «الحقن الرقمي»، حيث يمكن توسيع نطاقها وأتمتتها بسرعة كبيرة لإحداث أضرار جسيمة.
كيفية التصدي لهجمات الصور المزيفة والحقن الرقمي
في حين أن معظم تقنيات القياس الحيوي تتضمن مستوىً ما من «الكشف عن الحيوية» للتحقق من هوية الفرد، فإن «الكشف عن الحيوية» وحده لا يكفي للكشف عن هجمات «الحقن الرقمي». ولمكافحة المزيج بين تقنية «ديب فايك» وهجمات «الحقن الرقمي»، تحتاج مؤسسات الخدمات المالية إلى نهج قوي ومتعدد الأوجه — نهج يستفيد من إنشاء معرّف بيومتري يُستخدم لمرة واحدة.
يستخدم حل التسجيل الرقمي من Microblink وiProov تقنية المقاييس الحيوية التي تُستخدم لمرة واحدة لضمان أن أي شخص يحاول التحقق من هويته يقوم بذلك في الوقت الفعلي ولا يستخدم صورًا مركبة.
كيف؟ من خلال إضاءة وجه الشخص بتسلسل فريد من الألوان لا يمكن إعادة إنتاجه أو التلاعب به رقمياً. وهذا يضمن أن المستخدم يقوم بالتوثيق في الوقت الحالي – فهي ليست هجمة تمثيلية باستخدام صورة أو قناع، كما أنها ليست هجمة حقن رقمي باستخدام إعادة تشغيل عملية توثيق سابقة أو مقطع فيديو مصطنع مثل «ديب فايك».
تزيد بطاقات الهوية المزيفة من التعقيد والمخاطر
قبل انتشار الخدمات المصرفية عبر الإنترنت على نطاق واسع، كان نطاق الاحتيال التقليدي المتعلق بالهوية محدودًا، حيث كان الشخص الواحد يستخدم هوية مسروقة واحدة في كل مرة. وكانت العملية بطيئة، وكان يقظة الموظفين الداخليين عاملاً أساسيًّا في مكافحة الاحتيال والحد من المخاطر.
بفضل الهويات المزيفة وظهور تقنية «ديب فايك»، أصبح بإمكان المحتالين توسيع نطاق محاولاتهم، والقيام بذلك بوتيرة أسرع من أي وقت مضى.
تُعد الهويات المزيفة خطيرة بشكل خاص لأنها تتيح إنشاء عدد لا يحصى من «الأشخاص» الذين يمكن للمحتال انتحال هويتهم. وفي أحد الأمثلة الواردة في تقرير iProov، تم شن ما بين 200 و300 هجمة على مستوى العالم من نفس الموقع خلال فترة 24 ساعة، في محاولة عشوائية لتجاوز أنظمة الأمان الخاصة بإحدى المؤسسات.
أصبحت الهجمات التي تشنها الجهات الخبيثة أكثر قابلية للتوسع وأكثر آلية، كما أصبحت الصور المركبة المستخدمة لتعزيز عمليات التحقق الاحتيالية أصعب في التمييز عن الواقع بالنسبة للعين البشرية. ولهذا السبب، تحتاج المؤسسات إلى أحدث التقنيات في مجال التحقق البيومتري والتحقق من وثائق الهوية لمكافحة هذه التهديدات.
مكافحة الهويات المزيفة من خلال تحسين عملية مسح الهويات ضوئيًا
نظرًا لأن الجهات الخبيثة تستغل مزيجًا من المعلومات الحقيقية والمزورة لإنشاء وثائق هوية مزيفة، فإن المسح الضوئي البسيط لم يعد كافيًا.
وهنا تكمن الميزة الفريدة لعمليات التقاط واستخراج والتحقق من الهوية المدعومة بالذكاء الاصطناعي. فالنهج القائم على الذكاء الاصطناعي قادر على فهم السياق الكامل لوثيقة الهوية التي يتم مسحها ضوئيًا، مما يضمن اتساق البيانات وإجراء فحوصات التحقق من صحة المعلومات المستخرجة، بالإضافة إلى البحث المنهجي عن العيوب البصرية أو الحالات الشاذة لتوفير مستوى أعلى من الضمان.
من خلال اتباع نهج قائم على البيانات يجمع بين الفحص غير الجنائي والجنائي لوثائق الهوية المتنوعة، بالإضافة إلى تقنية الكشف عن الحياة التي تُنشئ معرّفًا بيومتريًا يُستخدم لمرة واحدة، يمكن لشركتك أن تثق في أصالة وثائق هوية المستخدمين.
وأخيرًا، تضمن المرونة والتعلم المستمر اللذان يتميز بهما الحل القائم على الذكاء الاصطناعي قدرته على استخراج وتحقق الغالبية العظمى من أنواع الوثائق الثبوتية والتنوعات الجغرافية — مما يضمن عدم التضحية بالمرونة وتجربة المستخدم النهائي أو سهولة الاستخدام لصالح الأمن والثقة.
يتطلب الحد من المخاطر اختيار الشركاء التقنيين المناسبين
إن الجمع بين الهويات المزيفة والوثائق التي تثبت هويتها، إلى جانب تقنية «ديب فايك»، يزيد من المخاطر التي تتعرض لها عمليات التسجيل الرقمي للمؤسسات من جميع الأحجام وفي مختلف القطاعات.
وبدون مجموعة من الحلول التقنية التي تساعد في الحماية من هذه الأساليب الاحتيالية الجديدة والمحسّنة، فإن المخاطر التي تواجه مقدمي الخدمات المالية تشمل خسارة الإيرادات، وفقدان ثقة العملاء، وتعرضهم لعقوبات تنظيمية.
إن الاستفادة من تقنيات التقاط واستخراج والتحقق من الهوية القائمة على الذكاء الاصطناعي – مثل تلك التي تقدمها شركة Microblink – إلى جانب حلول المسح البيومتري لمرة واحدة مثل iProov – تتيح تجربة تسجيل رقمية أكثر أمانًا. ويمكن أن يساعد الجمع بين ضمانات ومرونة هذه التقنيات المثبتة فعاليتها في مكافحة الخطر المتزايد للاحتيال المالي.